Data Processing Agreement

Valucher — SolutionS4Web • Version: June 2026

This Data Processing Agreement forms an integral part of the agreement between:

SolutionS4Web, established in Breda, registered with the Dutch Chamber of Commerce under number 59785454, hereinafter referred to as: "Processor",

and

the natural person or legal entity using the Platform, hereinafter referred to as: "Controller".

Article 1 – Purpose of the Data Processing Agreement

  1. This Data Processing Agreement governs the processing of personal data by the Processor on behalf of the Controller.
  2. The Processor processes personal data solely on the instructions of the Controller and in accordance with the provisions of this Data Processing Agreement, the Terms of Service, and applicable privacy legislation.

Article 2 – Roles of the Parties

  1. The Controller determines the purpose of and the means for the processing of personal data.
  2. The Processor processes personal data solely on behalf of the Controller.
  3. The parties acknowledge that the Controller qualifies as a controller within the meaning of the GDPR and the Processor as a processor.

Article 3 – Description of the Processing

  1. The processing takes place in the context of providing the Platform for managing, issuing and processing digital punch cards and related functionalities.
  2. The Processor processes personal data exclusively for:
    1. making the Platform available;
    2. storing, processing and displaying data within the Platform;
    3. authentication and account management;
    4. support and customer service;
    5. security, monitoring and fraud prevention;
    6. maintaining and improving the Platform.
  3. The Processor does not process personal data for its own purposes.

Article 4 – Categories of Data Subjects

Depending on the use of the Platform, personal data may be processed relating to, among others:

  1. customers of the Controller;
  2. employees of the Controller;
  3. contact persons of the Controller;
  4. users of digital punch cards;
  5. other persons whose data the Controller enters into the Platform.

Article 5 – Categories of Personal Data

Depending on the use of the Platform, the following personal data may be processed, among others:

  1. name data;
  2. e-mail address;
  3. telephone number;
  4. address data;
  5. customer numbers;
  6. account data;
  7. invoice data;
  8. transaction data;
  9. usage data of digital punch cards;
  10. technical data such as IP addresses, device information and log files.

The Controller determines which personal data are actually processed.

Article 6 – Obligations of the Processor

  1. The Processor processes personal data solely on the basis of documented instructions from the Controller.
  2. The Processor will not sell, rent or otherwise make personal data available to third parties, unless this is necessary for the performance of the agreement or required by law.
  3. The Processor ensures that persons with access to personal data are bound by a duty of confidentiality.
  4. The Processor will take appropriate technical and organisational measures to protect personal data against loss or unlawful processing.

Article 7 – Security Measures

The Processor takes, where appropriate given the nature of the processing, the following measures among others:

  1. encrypted connections (TLS/HTTPS);
  2. access security through authentication;
  3. logging of relevant system activities;
  4. periodic security updates;
  5. backup provisions;
  6. restriction of access to personal data on a need-to-know basis;
  7. monitoring of systems for abuse and security incidents.

The Processor may adjust these measures if this results in an equivalent or higher level of security.

Article 8 – Sub-processors

  1. The Controller hereby grants general authorisation for the engagement of sub-processors.
  2. The Processor will ensure that sub-processors are contractually bound by at least the same obligations as set out in this Data Processing Agreement.
  3. The Processor remains responsible for the fulfilment of obligations by engaged sub-processors.
  4. An up-to-date overview of key sub-processors will be made available upon request or published via the Processor's website.

Article 9 – Transfers Outside the European Economic Area

  1. The Processor preferably processes personal data within the European Economic Area.
  2. If personal data are processed outside the European Economic Area, the Processor will ensure an appropriate level of protection in accordance with the GDPR.
  3. The Processor may use adequacy decisions, Standard Contractual Clauses (SCCs) or other legally permitted safeguards for this purpose.

Article 10 – Requests from Data Subjects

  1. If the Processor directly receives a request from a data subject regarding their personal data, the Processor will forward this request to the Controller as soon as possible.
  2. The Processor will reasonably assist the Controller in handling requests from data subjects to the extent this is within the capabilities of the Platform.

Article 11 – Data Breaches

  1. The Processor will inform the Controller without undue delay upon becoming aware of a personal data breach.
  2. To the extent available, the Processor will provide information on:
    1. the nature of the breach;
    2. the likely consequences;
    3. the affected personal data;
    4. the measures already taken or proposed.
  3. The Controller remains responsible for any notifications to supervisory authorities and data subjects.

Article 12 – Audits

  1. The Controller may conduct or commission a reasonable audit at most once per calendar year.
  2. An audit must be announced in writing at least thirty days in advance.
  3. The audit must not unreasonably disrupt the Processor's business operations.
  4. The costs of an audit are borne by the Controller.

Article 13 – Retention Periods

  1. Personal data are not retained longer than necessary for the performance of the agreement, unless a statutory retention obligation requires otherwise.
  2. After termination of the services, the Processor may delete personal data in accordance with the Processor's standard deletion policy.
  3. The Controller remains responsible for timely exporting or securing data prior to termination of the services.

Article 14 – Liability

  1. The liability of the parties under this Data Processing Agreement is limited in accordance with the liability provisions of the Terms of Service.
  2. Nothing in this Data Processing Agreement limits liability to the extent that such limitation is not permitted under the GDPR.

Article 15 – Duration and Termination

  1. This Data Processing Agreement enters into force as soon as the Controller uses the Platform.
  2. This Data Processing Agreement ends automatically when the agreement for use of the Platform ends.
  3. Provisions that by their nature continue to apply shall remain in force after termination.

Article 16 – Governing Law

  1. This Data Processing Agreement is governed exclusively by Dutch law.
  2. Disputes shall be submitted to the same competent court as stated in the Terms of Service.

Verwerkersovereenkomst

Valucher — SolutionS4Web • Versie: juni 2026

Deze Verwerkersovereenkomst maakt integraal onderdeel uit van de overeenkomst tussen:

SolutionS4Web, gevestigd te Breda, ingeschreven bij de Kamer van Koophandel onder nummer 59785454, hierna te noemen: “Verwerker”,

en

de natuurlijke persoon of rechtspersoon die gebruik maakt van het Platform, hierna te noemen: “Verwerkingsverantwoordelijke”.

Artikel 1 – Doel van de Verwerkersovereenkomst

  1. Deze Verwerkersovereenkomst regelt de verwerking van persoonsgegevens door Verwerker ten behoeve van Verwerkingsverantwoordelijke.
  2. Verwerker verwerkt persoonsgegevens uitsluitend in opdracht van Verwerkingsverantwoordelijke en overeenkomstig de bepalingen van deze Verwerkersovereenkomst, de Algemene Voorwaarden en de toepasselijke privacywetgeving.

Artikel 2 – Rollen van Partijen

  1. Verwerkingsverantwoordelijke bepaalt het doel van en de middelen voor de verwerking van persoonsgegevens.
  2. Verwerker verwerkt persoonsgegevens uitsluitend namens Verwerkingsverantwoordelijke.
  3. Partijen erkennen dat Verwerkingsverantwoordelijke kwalificeert als verwerkingsverantwoordelijke in de zin van de AVG en Verwerker als verwerker.

Artikel 3 – Omschrijving van de Verwerking

  1. De verwerking vindt plaats in het kader van het aanbieden van het Platform voor het beheren, uitgeven en verwerken van digitale strippenkaarten en aanverwante functionaliteiten.
  2. Verwerker verwerkt persoonsgegevens uitsluitend voor:
    1. het beschikbaar stellen van het Platform;
    2. het opslaan, verwerken en weergeven van gegevens binnen het Platform;
    3. authenticatie en accountbeheer;
    4. ondersteuning en support;
    5. beveiliging, monitoring en fraudepreventie;
    6. het onderhouden en verbeteren van het Platform.
  3. Verwerker verwerkt persoonsgegevens niet voor eigen doeleinden.

Artikel 4 – Categorieën van Betrokkenen

Afhankelijk van het gebruik van het Platform kunnen persoonsgegevens worden verwerkt van onder meer:

  1. klanten van Verwerkingsverantwoordelijke;
  2. medewerkers van Verwerkingsverantwoordelijke;
  3. contactpersonen van Verwerkingsverantwoordelijke;
  4. gebruikers van digitale strippenkaarten;
  5. overige personen waarvan Verwerkingsverantwoordelijke gegevens in het Platform invoert.

Artikel 5 – Categorieën van Persoonsgegevens

Afhankelijk van het gebruik van het Platform kunnen onder meer de volgende persoonsgegevens worden verwerkt:

  1. naamgegevens;
  2. e-mailadres;
  3. telefoonnummer;
  4. adresgegevens;
  5. klantnummers;
  6. accountgegevens;
  7. factuurgegevens;
  8. transactiegegevens;
  9. gebruiksgegevens van digitale strippenkaarten;
  10. technische gegevens zoals IP-adressen, apparaatinformatie en logbestanden.

Verwerkingsverantwoordelijke bepaalt welke persoonsgegevens daadwerkelijk worden verwerkt.

Artikel 6 – Verplichtingen van Verwerker

  1. Verwerker verwerkt persoonsgegevens uitsluitend op basis van gedocumenteerde instructies van Verwerkingsverantwoordelijke.
  2. Verwerker zal persoonsgegevens niet verkopen, verhuren of anderszins aan derden beschikbaar stellen, tenzij dit noodzakelijk is voor de uitvoering van de overeenkomst of wettelijk verplicht is.
  3. Verwerker draagt er zorg voor dat personen die toegang hebben tot persoonsgegevens gebonden zijn aan een geheimhoudingsplicht.
  4. Verwerker zal passende technische en organisatorische maatregelen treffen om persoonsgegevens te beveiligen tegen verlies of onrechtmatige verwerking.

Artikel 7 – Beveiligingsmaatregelen

Verwerker treft, voor zover passend gelet op de aard van de verwerking, onder meer de volgende maatregelen:

  1. versleutelde verbindingen (TLS/HTTPS);
  2. toegangsbeveiliging door middel van authenticatie;
  3. logging van relevante systeemactiviteiten;
  4. periodieke beveiligingsupdates;
  5. back-upvoorzieningen;
  6. beperking van toegang tot persoonsgegevens op basis van noodzakelijkheid;
  7. monitoring van systemen op misbruik en beveiligingsincidenten.

Verwerker mag deze maatregelen aanpassen indien dit leidt tot een gelijkwaardig of hoger beveiligingsniveau.

Artikel 8 – Subverwerkers

  1. Verwerkingsverantwoordelijke verleent hierbij algemene toestemming voor het inschakelen van subverwerkers.
  2. Verwerker zal ervoor zorgen dat subverwerkers contractueel ten minste dezelfde verplichtingen opgelegd krijgen als opgenomen in deze Verwerkersovereenkomst.
  3. Verwerker blijft verantwoordelijk voor de nakoming van verplichtingen door ingeschakelde subverwerkers.
  4. Een actueel overzicht van belangrijke subverwerkers wordt op verzoek beschikbaar gesteld of gepubliceerd via de website van Verwerker.

Artikel 9 – Doorgifte Buiten de Europese Economische Ruimte

  1. Verwerker verwerkt persoonsgegevens bij voorkeur binnen de Europese Economische Ruimte.
  2. Indien persoonsgegevens buiten de Europese Economische Ruimte worden verwerkt, zal Verwerker zorg dragen voor een passend beschermingsniveau overeenkomstig de AVG.
  3. Verwerker kan hiervoor gebruikmaken van adequaatheidsbesluiten, Standard Contractual Clauses (SCC’s) of andere wettelijk toegestane waarborgen.

Artikel 10 – Verzoeken van Betrokkenen

  1. Indien Verwerker rechtstreeks een verzoek ontvangt van een betrokkene met betrekking tot diens persoonsgegevens, zal Verwerker dit verzoek zo spoedig mogelijk doorsturen aan Verwerkingsverantwoordelijke.
  2. Verwerker zal Verwerkingsverantwoordelijke redelijkerwijs ondersteunen bij het afhandelen van verzoeken van betrokkenen voor zover dit binnen de mogelijkheden van het Platform ligt.

Artikel 11 – Datalekken

  1. Verwerker zal Verwerkingsverantwoordelijke zonder onredelijke vertraging informeren zodra Verwerker kennis neemt van een inbreuk in verband met persoonsgegevens.
  2. Voor zover beschikbaar verstrekt Verwerker informatie over:
    1. de aard van de inbreuk;
    2. de vermoedelijke gevolgen;
    3. de getroffen persoonsgegevens;
    4. de reeds genomen of voorgenomen maatregelen.
  3. Verwerkingsverantwoordelijke blijft verantwoordelijk voor eventuele meldingen aan toezichthouders en betrokkenen.

Artikel 12 – Audits

  1. Verwerkingsverantwoordelijke mag maximaal eenmaal per kalenderjaar een redelijke audit uitvoeren of laten uitvoeren.
  2. Een audit dient ten minste dertig dagen vooraf schriftelijk te worden aangekondigd.
  3. De audit mag de bedrijfsvoering van Verwerker niet onredelijk verstoren.
  4. De kosten van een audit komen voor rekening van Verwerkingsverantwoordelijke.

Artikel 13 – Bewaartermijnen

  1. Persoonsgegevens worden niet langer bewaard dan noodzakelijk voor de uitvoering van de overeenkomst, tenzij een wettelijke bewaarplicht anders vereist.
  2. Na beëindiging van de dienstverlening mag Verwerker persoonsgegevens verwijderen conform het reguliere verwijderbeleid van Verwerker.
  3. Verwerkingsverantwoordelijke blijft verantwoordelijk voor het tijdig exporteren of veiligstellen van gegevens voorafgaand aan beëindiging van de dienstverlening.

Artikel 14 – Aansprakelijkheid

  1. De aansprakelijkheid van partijen onder deze Verwerkersovereenkomst is beperkt overeenkomstig de aansprakelijkheidsbepalingen uit de Algemene Voorwaarden.
  2. Niets in deze Verwerkersovereenkomst beperkt aansprakelijkheid voor zover een dergelijke beperking op grond van de AVG niet is toegestaan.

Artikel 15 – Duur en Beëindiging

  1. Deze Verwerkersovereenkomst treedt in werking zodra Verwerkingsverantwoordelijke gebruik maakt van het Platform.
  2. Deze Verwerkersovereenkomst eindigt automatisch wanneer de overeenkomst voor het gebruik van het Platform eindigt.
  3. Bepalingen die naar hun aard voortduren blijven ook na beëindiging van kracht.

Artikel 16 – Toepasselijk Recht

  1. Op deze Verwerkersovereenkomst is uitsluitend Nederlands recht van toepassing.
  2. Geschillen worden voorgelegd aan dezelfde bevoegde rechter als vermeld in de Algemene Voorwaarden.